Özetle: KVKK kapsamındaki şirketler; kişisel veri envanteri hazırlamak, ilgili kişileri aydınlatmak, gerekiyorsa açık rıza almak, VERBİS kaydını tamamlamak, veri güvenliği tedbirlerini uygulamak ve ihlal hâlinde 72 saat içinde Kurul'a bildirim yapmakla yükümlüdür.
6698 sayılı Kişisel Verilerin Korunması Kanunu, veri işleyen her işletmeye somut yükümlülükler getirir. Uyumsuzluğun yaptırımı yalnızca idari para cezası değil; itibar kaybı ve tazminat davalarıdır. İşte uyum sürecinin ana başlıkları:
1. Kişisel Veri Envanteri
Hangi verinin, hangi amaçla, hangi hukuki sebebe dayanarak işlendiğini; kimlere aktarıldığını ve ne kadar süre saklandığını gösteren envanter, uyumun temelidir. Envanter olmadan hazırlanan aydınlatma metinleri çoğu zaman gerçek veri akışını yansıtmaz.
2. Aydınlatma ve Açık Rıza
Veri sorumlusu; kimliğini, işleme amacını, aktarım yapılan tarafları, toplama yöntemini ve ilgili kişinin haklarını her veri toplama kanalında (web sitesi, iş başvurusu, kamera kaydı vb.) ayrı ayrı aydınlatmalıdır. Açık rıza yalnızca kanundaki diğer işleme şartlarının bulunmadığı hâllerde ve özgür iradeyle alınmalıdır; hizmeti rızaya şartlamak rızayı sakatlar.
3. VERBİS Kaydı
Eşik değerleri aşan veri sorumluları, Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt olmak ve bilgilerini güncel tutmak zorundadır. Kayıt yükümlülüğünün ihlali, en yüksek ceza kalemlerinden biridir.
4. Veri Güvenliği Tedbirleri
Erişim yetki matrisi, şifreleme, loglama, sızma testleri gibi teknik tedbirler ile gizlilik sözleşmeleri, politika ve prosedürler, çalışan eğitimleri gibi idari tedbirler birlikte uygulanmalıdır. Veri işleyenlerle (örneğin bulut ve yazılım tedarikçileri) mutlaka veri işleme sözleşmesi imzalanmalıdır.
5. İhlal Bildirimi ve Başvuru Yönetimi
Veri ihlali öğrenildiğinde en geç 72 saat içinde Kurul'a bildirim yapılmalı, etkilenen kişiler bilgilendirilmelidir. Ayrıca ilgili kişi başvurularının en geç 30 gün içinde ücretsiz olarak yanıtlanması gerekir; bu süreç için şirket içi bir başvuru prosedürü kurulmalıdır.